Персональные данные. Законодательство в области защиты персональных данных. Свойства обезличенных данных. Классификация информационной системы персональных данных

Персональные данные – это информация, которая относится к личной и контактной сфере человека: паспортные данные, контакты, личные сведения и проч. Обработкой персональных данных занимается оператор.

Оператор — государственный или муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки личных сведений о человеке.

При этом оператор может не находится в официальной базе государственного надзорного органа. Этот факт не освобождает его от ответственности в случае разглашения личной информации о человеке.

Уполномоченный орган, осуществляющий контроль над персональными данными – это федеральный орган исполнительной власти, осуществляющий функции контроля и надзора в сфере информационных технологий и связи по защите субъектов. В соответствии с постановлением Правительства от 16 марта 2009 г. № 228 «О Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций» данная ответственность возложена на «Роскомнадзор».

Все действия, касающиеся личной и контактной информации о человеке, регулируются 152-ФЗ от 27.07.2006 г. «О персональных данных» . При нарушении данного законодательного акта потерпевшему следует обратиться в соответствующую инстанцию.

В какие инстанции обращаться?

В силу разных обстоятельств человеку требуется исключение его личной информации из базы оператора. При этом все ситуации можно разделить на две условные группы:

  1. удаление личных сведений до их разглашения оператором;
  2. удаление личных сведений после разглашения оператором.

При раскрытии персональной информации о человеке оператор несет административную и уголовную ответственность. Рассмотрим подробнее последовательность действий в обоих случаях.

До совершения правонарушения

Пользователь имеет право на удаление персональных данных из базы оператора, если это не противоречит иным законам, либо условиям договора с оператором.

Для этого ему потребуется:

  1. Обратится с произвольным заявлением в организацию, где была оставлена личная информация. В бумаге необходимо указать, что человек дает отказ на хранение и обработку персональных данных, и их последующие использование.
  2. Написать заявление в Роскомнадзор, с требованием исключения всех личных сведений из базы оператора (организации).

Стоит понимать, что нахождение персональной информации в базе оператора не говорит о том, что он нарушает закон.

Внимание: При заполнении договора или иной официальной бумаги, где указываются ваши контакты или личная информация, интересуйтесь разделом документа, где описывается порядок использования персональных данных.

При совершении

Оператор нарушает закон 152-ФЗ при:

  • отсутствие уведомления пользователя об использовании персональных данных;
  • распространение или передаче личной информации третьим лицам;
  • использование персональных данных в иных целях, не предусмотренных условиями договора или иными законами РФ.

При возникновении одного или нескольких перечисленных случаев, человек вправе обратиться в органы:

  1. Роскомнадзор. В принципе, можно ограничиться одной жалобой в основной надзорный орган. Он обязан выполнить требования пользователя, передав заявление потерпевшего в соответствующую инстанцию.
  2. Полицию или прокуратуру. Прямое обращение в данные структуры значительно ускорит процесс рассмотрения заявления.

За разглашение личных сведений оператор несет ответственность гражданского и уголовного характера, согласно КоАП ст. 13.11 и УК РФ ст. 137 .

Роль

Закон распространяет свое действие на физических и юридических лиц, а также на государственные организации. В соответствие со ст. 19 152-ФЗ , в отношении персональных данных, обрабатываемых оператором, необходимо применять меры защиты от несанкционированного, в том числе и случайного, доступа посторонних лиц, модификации, копирования, распространения, уничтожения и других несанкционированных действий. Эта норма действует одинаково, как для юридических и физических лиц, так и для госпредприятий.

Компании

Для компаний закон предусматривает ответственность при сборе любых сведений, по которым можно идентифицировать человека.

Юридические лица обязаны информировать своих клиентов о том, что их компания собирает персональные данные. При этом уведомление должно быть разъяснено устно и письменно. Поддержание конфиденциальности сведений клиентов обеспечивается рядом мер:


Как правило, организационные меры перекрывают до 80% случаев утечек информации. Оставшуюся часть перекрывается техническими методами.

МФЦ

Многофункциональный центр, это организация, работающая с населением по принципу «единого окна». В рамках 152-ФЗ она осуществляет сбор и дальнейшую обработку персональных данных в различных целях. При этом государственный орган также несет ответственность сохранность сведений.

Структура МФЦ подразумевает сбор и обработку личной информации граждан в единой электронной системе. Однако каждый регион обеспечивает защиту персональных данных в силу внутреннего или регионального бюджета.

Получается, что уровень защиты личных сведений граждан может отличаться, как между региональными центрами, так и между несколькими государственными учреждениями единой направленности в рамках одного города.

Каждое учреждение вводит ряд мер, для поддержания конфиденциальности личных сведений населения. В основном, эти меры направленны на использование ПО, которое сможет обеспечивать:

  • безопасное защищенное подключение удаленных пользователей к ресурсам локальных сетей;
  • безопасное использование каналов связи сетей общего доступа для объединения удаленных офисов;
  • контроль и управление распределенной сетью из единого центра;
  • защиту рабочей станции от несанкционированного доступа при работе в локальных или глобальных сетях.

Любой гражданин Российской Федерации имеет право на конфиденциальность персональных данных. Это право охраняется законом. При его несоблюдении наступает административная и уголовная ответственность.

1. Уполномоченным органом по защите прав субъектов персональных данных, на который возлагается обеспечение контроля и надзора за соответствием обработки персональных данных требованиям настоящего Федерального закона, является федеральный орган исполнительной власти, осуществляющий функции по контролю и надзору в сфере информационных технологий и связи.

2. Уполномоченный орган по защите прав субъектов персональных данных рассматривает обращения субъекта персональных данных о соответствии содержания персональных данных и способов их обработки целям их обработки и принимает соответствующее решение.

3. Уполномоченный орган по защите прав субъектов персональных данных имеет право:

1) запрашивать у физических или юридических лиц информацию, необходимую для реализации своих полномочий, и безвозмездно получать такую информацию;

2) осуществлять проверку сведений, содержащихся в уведомлении об обработке персональных данных, или привлекать для осуществления такой проверки иные государственные органы в пределах их полномочий;

3) требовать от оператора уточнения, блокирования или уничтожения недостоверных или полученных незаконным путем персональных данных;

4) принимать в установленном законодательством Российской Федерации порядке меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований настоящего Федерального закона;

5) обращаться в суд с исковыми заявлениями в защиту прав субъектов персональных данных, в том числе в защиту прав неопределенного круга лиц, и представлять интересы субъектов персональных данных в суде;

5.1) направлять в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности, и федеральный орган исполнительной власти, уполномоченный в области противодействия техническим разведкам и технической защиты информации, применительно к сфере их деятельности, сведения, указанные в пункте 7 части 3 статьи 22 настоящего Федерального закона;

6) направлять заявление в орган, осуществляющий лицензирование деятельности оператора, для рассмотрения вопроса о принятии мер по приостановлению действия или аннулированию соответствующей лицензии в установленном законодательством Российской Федерации порядке, если условием лицензии на осуществление такой деятельности является запрет на передачу персональных данных третьим лицам без согласия в письменной форме субъекта персональных данных;

7) направлять в органы прокуратуры, другие правоохранительные органы материалы для решения вопроса о возбуждении уголовных дел по признакам преступлений, связанных с нарушением прав субъектов персональных данных, в соответствии с подведомственностью;

8) вносить в Правительство Российской Федерации предложения о совершенствовании нормативного правового регулирования защиты прав субъектов персональных данных;

9) привлекать к административной ответственности лиц, виновных в нарушении настоящего Федерального закона.

4. В отношении персональных данных, ставших известными уполномоченному органу по защите прав субъектов персональных данных в ходе осуществления им своей деятельности, должна обеспечиваться конфиденциальность персональных данных.

5. Уполномоченный орган по защите прав субъектов персональных данных обязан:

1) организовывать в соответствии с требованиями настоящего Федерального закона и других федеральных законов защиту прав субъектов персональных данных;

2) рассматривать жалобы и обращения граждан или юридических лиц по вопросам, связанным с обработкой персональных данных, а также принимать в пределах своих полномочий решения по результатам рассмотрения указанных жалоб и обращений;

3) вести реестр операторов;

4) осуществлять меры, направленные на совершенствование защиты прав субъектов персональных данных;

5) принимать в установленном законодательством Российской Федерации порядке по представлению федерального органа исполнительной власти, уполномоченного в области обеспечения безопасности, или федерального органа исполнительной власти, уполномоченного в области противодействия техническим разведкам и технической защиты информации, меры по приостановлению или прекращению обработки персональных данных;

6) информировать государственные органы, а также субъектов персональных данных по их обращениям или запросам о положении дел в области защиты прав субъектов персональных данных;

7) выполнять иные предусмотренные законодательством Российской Федерации обязанности.

5.1. Уполномоченный орган по защите прав субъектов персональных данных осуществляет сотрудничество с органами, уполномоченными по защите прав субъектов персональных данных в иностранных государствах, в частности международный обмен информацией о защите прав субъектов персональных данных, утверждает перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных.

6. Решения уполномоченного органа по защите прав субъектов персональных данных могут быть обжалованы в судебном порядке.

7. Уполномоченный орган по защите прав субъектов персональных данных ежегодно направляет отчет о своей деятельности Президенту Российской Федерации, в Правительство Российской Федерации и Федеральное Собрание Российской Федерации. Указанный отчет подлежит опубликованию в средствах массовой информации.

8. Финансирование уполномоченного органа по защите прав субъектов персональных данных осуществляется за счет средств федерального бюджета.

9. При уполномоченном органе по защите прав субъектов персональных данных создается на общественных началах консультативный совет, порядок формирования и порядок деятельности которого определяются уполномоченным органом по защите прав субъектов персональных данных.

Консультации юриста по ст. 23 Закона О персональных данных

Задать вопрос:


    Кирилл Тюренков

    Вопрос к практикующим юристам по гражданскому судопроизводству. Некий, очень распространенный телефонный справочник, напечатал у себя ложную информацию. Ухитрившись дать мой мобильный номер (номер прямой, с городским кодом) , как номер промышленного предприятия. Теперь мне постоянно звонят и круглосуточно пытаются присылать факсы. Информацию в новых изданиях исправили, но старые справочники и CD с информационными программами продолжают использоваться. Сразу говорю, тариф у меня безлимитный и финансовых притензий не предъявить, только моральные.. . Есть ли возможность, что-либо отсудить у компании-издательства?

    • Ответ юриста:

      Возможность есть.ФЕДЕРАЛЬНЫЙ ЗАКОН от 27.07.2006 N 152-ФЗ"О ПЕРСОНАЛЬНЫХ ДАННЫХ" Статья 8. 1. В целях информационного обеспечения могут создаваться общедоступные источники персональных данных (в том числе справочники, адресные книги) . В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, предоставленные субъектом персональных данных.2. Сведения о субъекте персональных данных могут быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов.Статья 9. Согласие субъекта персональных данных на обработку своих персональных данных1. Субъект персональных данных принимает решение о предоставлении своих персональных данных и дает согласие на их обработку своей волей и в своем интересе, за исключением случаев, предусмотренных частью 2 настоящей статьи. Согласие на обработку персональных данных может быть отозвано субъектом персональных данных.2. Настоящим Федеральным законом и другими федеральными законами предусматриваются случаи обязательного предоставления субъектом персональных данных своих персональных данных в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства.3. Обязанность предоставить доказательство получения согласия субъекта персональных данных на обработку его персональных данных, а в случае обработки общедоступных персональных данных обязанность доказывания того, что обрабатываемые персональные данные являются общедоступными, возлагается на оператора.4. В случаях, предусмотренных настоящим Федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. Письменное согласие субъекта персональных данных на обработку своих персональных данных должно включать в себя:1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;2) наименование (фамилию, имя, отчество) и адрес оператора, получающего согласие субъекта персональных данных;3) цель обработки персональных данных;4) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;5) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;6) срок, в течение которого действует согласие, а также порядок его отзыва.5. Для обработки персональных данных, содержащихся в согласии в письменной форме субъекта на обработку его персональных данных, дополнительного согласия не требуется.6. В случае недееспособности субъекта персональных данных согласие на обработку его персональных данных дает в письменной форме законный представитель субъекта персональных данных.7. В случае смерти субъекта персональных данных согласие на обработку его персональных данных дают в письменной форме наследники субъекта персональных данных, если такое согласие не было дано субъектом персональных данных при его жизни.Статья 24. Ответственность за нарушение требований настоящего Федерального закона Лица, виновные в нарушении требований настоящего Федерального закона, несут гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законодательством Российской Федерации ответственность.

    Ирина Тимофеева

    вопрос целиком. в ТСЖ при обращении в бухгалтерию, паспортный стол или просто к технической службе за любой справкой, учетной карточкой или выпиской из домовой книги от жильца требуют предоставить квитки об оплате жилья, и только при наличии оплаченных квитанций выдают справки. на старом месте жительства такого никогда не практиковалось.. . значит ли это, что здесь царит самоуправство? или их требования подкреплено законом? спасибо

    • Ответ юриста:

      Все справки и выписки вам обязаны выдавть по первому требованию. Закон смотрите ниже. Если ны выдают жалуйтесь в управу.

      Федеральный закон Российской Федерации от 27 июля 2006 г. N 152-ФЗ О персональных данных

      Статья 20. Обязанности оператора при обращении либо при получении запроса субъекта персональных данных или его законного представителя, а также уполномоченного органа по защите прав субъектов персональных данных

      1. Оператор обязан в порядке, предусмотренном статьей 14 настоящего Федерального закона, сообщить субъекту персональных данных или его законному представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с ними при обращении субъекта персональных данных или его законного представителя либо в течение десяти рабочих дней с даты получения запроса субъекта персональных данных или его законного представителя.

      2. В случае отказа в предоставлении субъекту персональных данных или его законному представителю при обращении либо при получении запроса субъекта персональных данных или его законного представителя информации о наличии персональных данных о соответствующем субъекте персональных данных, а также таких персональных данных оператор обязан дать в письменной форме мотивированный ответ, содержащий ссылку на положение части 5 статьи 14 настоящего Федерального закона или иного федерального закона, являющееся основанием для такого отказа, в срок, не превышающий семи рабочих дней со дня обращения субъекта персональных данных или его законного представителя либо с даты получения запроса субъекта персональных данных или его законного представителя.

      3. Оператор обязан безвозмездно предоставить субъекту персональных данных или его законному представителю возможность ознакомления с персональными данными, относящимися к соответствующему субъекту персональных данных, а также внести в них необходимые изменения, уничтожить или блокировать соответствующие персональные данные по предоставлении субъектом персональных данных или его законным представителем сведений, подтверждающих, что персональные данные, которые относятся к соответствующему субъекту и обработку которых осуществляет оператор, являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки. О внесенных изменениях и предпринятых мерах оператор обязан уведомить субъекта персональных данных или его законного представителя и третьих лиц, которым персональные данные этого субъекта были переданы.

      4. Оператор обязан сообщить в уполномоченный орган по защите прав субъектов персональных данных по его запросу информацию, необходимую для осуществления деятельности указанного органа, в течение семи рабочих дней с даты получения такого запроса.

    Ирина Комарова

    Вас снимает скрытая камера, или как жить дальше!. Всем привет, очередной опус из жизни России! Сегодна бродя по знакомым сайтам натыкаюсь на следующее - Главное Управление Федеральной Службы Судебных Приставов Смотрим ссылку и видим РЕЕСТР ДОЛЖНИКОВ, я задался вопросом, а как же 1. Каждый имеет право на неприкосновенность частной жизни, личную и семейную тайну, защиту своей чести и доброго имени. 2. Каждый имеет право на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений. Ограничение этого права допускается только на основании судебного решения. Статья 24 1. Сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускаются. 2. Органы государственной власти и органы местного самоуправления, их должностные лица обязаны обеспечить каждому возможность ознакомления с документами и материалами, непосредственно затрагивающими его права и свободы, если иное не предусмотрено законом. То есть, ОРГАН ГОСУДАРСТВЕННОЙ ВЛАСТИ ДЕЙСТВУЕТ С НАРУШЕНИЕМ НОРМ ПРЕДУСМОТРЕННЫХ КОНСТИТУЦИЕЙ РФ. Жду Ваших комментариев, дополнений и ответов!

    • Ответ юриста:

      Что - то я уже написал в комментариях, пробежавшись по интересным обсуждениям. Ты же профессионал, где специальные нормы, где анализ? Сначала немного повторюсь: сведения о том, что кто - либо должник по какому - либо исполнительному производству не могут умалять чью- то деловую репутацию. Часть нарушений прав, источник нарушения прав - не реестр, он в головах людей. 1.Есть ошибочные представления. и первое - то, что если должник по исполнительному производству - значит нарушитель. Уже приводил пример: подписал мировое соглашение, поделили пошлину пополам и вот уже должник. Ничего не нарушил, никаких обязательств. Усилиями наших фюреров общество больно обвинительным подходом. Неисполнение обязательств часто бывает невиновным, т. е. из факта наличия долга не следует "нерадивости". 2. Наличие исполнительного производства (хоть десятков) никак не свидетельствует само по себе о материальном положении или тем паче, неплатежеспособности. Возбудили исполпроизводство и должник долг погасил и т. д. Взыскатель решил не предлагать добровольного исполнения, а сразу передал исполлист в ПСП 3. Т. н. "реестр" таковым не является. Это - очень отрывочные сведения о выданных исполлистах с указанием судебных актов и номеров исполнительных документов. Более того, если вы обратите внимание, представленная информация - НЕ информация УФССП. Нет данных о номерах исполнительных производств, о дате возбуждения исполпроизводства. Это информация- судов. 4. Вы можете "поиграть" с т. н. "реестром", чтобы окончательно убедится. что он не содержит достоверной и полной информации, информация произвольно натыкана. Например наберите "АвтоВаз" .а потом "Пикалево" и т. д. 5. Если Вы обратите внимание на ст. 5 Закона о персональных данных, и Федеральный закон Российской Федерации Об информации, информационных технологиях и о защите информации, то без труда увидите адмонарушения, ответственность за совершение которых предусмотрена ст. 13.11 -13.13 КоАП РФ . В частности нет соблюдения требования п. 4 ч. 1 ст. 5 Закона о персональных данных: достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных. Есть некая база неактуальной. недостоверной, неполной информации, она выдается за реестр должников, люди вводятся в заблуждение. Ни порядка ведения "реестра", ни правил, ни актуальности. Обработки данных практически никакой: вывалили что - то когда- то. 6. То, что касается адмоответственности за разглашение информации с ограниченным доступом, то я этого нарушения не увидел, т. к. не видел сведений о физлицах- должниках Если бы такая информация была, то можно было бы говорить об этом. в т. ч. через призму ст. 84, 102 Налогового кодекса РФ, ст. ст. 85-90 ТК РФ и т. д. Кстати, обратите внимание: даже ОГРН не указываются. Т. е. нарушения происходят в области правил обработки данных, происходит введение в заблуждение (массовое) . Иными словами. мы посмотрели в "реестр" увидели там должника, а он уже не должник. Мы посмотрели в реестр, не увидели в нем должника, а он должник по десятку иполпроизводств. Дезинформация. Для каких целей? Для галочки. Их пинают, что они дремучие. вот они и вид делают "цивилизованный", а на деле- нарушение прав на информацию, прав на защиту информацию и т. д. Вот, примерно так. сорри, что несколко "на бегу". А, кстати, и запрос если нормальный направлять то со ссылками на положения Закона о персональных данных и Закона о защите информации, т. е. буквально цитируя: кем, когда утверждены какие правила. где опубликованы. каков порядок ведения реестра и т. д. Если тебя как- то принципиально "заело", могу помочь.

    Яков Одоевский

    Офис Мегафон дал распечатку моих смс постороннему человеку без моего разрешения и в результате....

    Клавдия Никитина

    уведомление об обработке персональных данных должны заполнять все юридические лица? для чего? и какие последствия?. а если у предприятия четыре лицензии на разные виды деятельности, то нужно подавать четыре уведомления или как?

    • Ответ юриста:
  • Игорь Трудягин

    Имеют ли право уволить перед пенсией и на каком основании?

    • На любом основании, предусмотренном ТК для любого работника

  • Андрей Глушаков

    Помогите, пожалуйста решить задачу по ТП! ! СРОЧНО!!. №1 В трудовых договорах всех руководителей структурных подразделений ОАО «Спектр» предусмотрено, что они не имеют права работать по совместительству, а также выполнять любую платную работу в других организациях. Однако, руководитель отдела технического контроля Семенов регулярно проводил платные консультации и выполнял различные заказы в другой организации, за что ему был объявлен выговор. В суде представитель ответчика – начальник отдела кадров пояснил, что трудовой договор – это главный правовой акт, подписанный сторонами. Поэтому нарушать его не вправе ни работодатель, ни работник.Правомерное ли условие включено в трудовые договоры?И №2 Инспектор отдела кадров Державина распространяла среди своих знакомых сведения из персональных данных инженера Карамзина которые, по его мнению, порочили его честь и достоинство. Карамзин потребовал от директора организации защитить его персональные данные от неправомерного использования и привлечь Державину к административной ответственности. Директор оштрафовал Державину на три минимальных размера оплаты труда. Составьте перечень нормативных актов, регулирующих порядок сбора, обработки, хранения распространения и защиты персональных данных работника. К каким видам ответственности может быть привлечена Державина?

    • Если речь идет о чужих людях (например, собственниках разных комнат в коммуналке), то полиция еще как-то пошевелится. Если сособственники между собой в родстве, то для полиции это семейный скандал и совершенно бесперспективный геморрой,...

Персональные данные работника - тема сейчас особо актуальная. Чтобы не оштрафовали ГИТ и Роскомнадзор, читайте о том, как правильно обрабатывать персданные, как их хранить и как защитить. Скачайте готовые образцы всех необходимых документов

Из этой статьи вы узнаете:

Персональные данные работника: что к ним относится

Для начала нужно четко определить, что относится к персональным данным (ПДн). Они имеются в ведении каждой компании, и их можно условно разделить на два вида:

  1. Документы, которые служащий предоставил сам при трудоустройстве (ст.65 ТК РФ).
  2. Документы, образовавшиеся в процессе работы (приказы, личная карточка, бухгалтерские бумаги по оплате труда).

Все эти данные конфиденциальны и нуждаются в защите.

Законодательно установлены такие категории персональных данных:

Письмо Роскомнадзора от 14.12.2012 г. определяет еще ряд случаев, например, при обработке:

  • ПДн родных служащего, зафиксированных в его досье (при праве на алименты, на соцвыплаты и допуске к государственной тайне);
  • медицинской информации, связанной с возможностью выполнения трудовой функции;
  • ПДн, требующихся для пропуска;
  • размещении ПДн персонала в интернете.

Защита персональных данных в организации: пошаговая инструкция

Шаг 1. Разработать и утвердить Положение о защите персональных данных.

Шаг 2. Оформить лист ознакомления с Положением, в котором каждый служащий расписывается после знакомства с документом с проставлением даты.

Шаг 3. Разработать и утвердить Инструкцию для ответственного (можно оформить приложением к Положению).

Уведомлять Роскомнадзор о начале сбора ПДн сотрудников не нужно, поскольку он ведется в рамках трудовых отношений.

Шаг 4. Издать приказ об организации обработки ПДн на предприятии.

Шаг 5. Составить и утвердить Перечень персональных данных, обрабатываемых в организации.

Шаг 6. Приказом назначить ответственного за обработку ПДн .

Шаг 7. Издать приказ об установлении списка лиц, обладающих доступом к личным сведениям о персонале.

Шаг 8. Взять от каждого сотрудника его письменное согласие на обработку личной информации.

Шаг 9. Обеспечить надежное хранение бумажных документов в спецшкафах либо сейфах.

Шаг 10. При хранении сведений в базе данных предварительно следует составить акт ее классификации и определения уровня ее защищенности.

Комплект документов по защите персональных данных

Разработка пакета документов по защите персональных данных в 2018 потребуется для любого их оператора. Причем ФЗ №152 не оговаривает перечень документов и не предлагает их форм, а посему каждая компания вправе самостоятельно определить состав пакета. Все материалы по защите ПДн на предприятии можно разбить на три подвида:

1. Организационные:

  • положение о защите ПДн;
  • должностные инструкции;
  • приказы (о назначении ответственных и имеющих доступ и т.д.)

2. Технологические (инструкции).

3. Методические (правила работы с ПДн).

Срок хранения персональных данных

ПДн собраны в досье служащего, а срок его хранения определен в 75 лет. Исключение составляют данные руководителей, работников, имеющих звания (премии, награды, ученые степени) – их следует хранить постоянно.

Об Уполномоченном органе по защите прав субъектов персональных данных подробно говорится в статье 21 законопроекта, а в некоторых других статьях законопроекта есть на него ссылки.

Как уже было сказано, во многих странах мира существуют уполномоченные по защите персональных данных и частной жизни или соответствующие комиссии/комитеты. Их главная задача – контроль над исполнением законодательства в этой области. Статус, структура и компетенция уполномоченных органов определяются в тех же законах о персональных данных и частной жизни. В большинстве законов (например, в Чехии, Дании, Австрии, Словакии, Польше и др.) это сделано подробно, в некоторых лишь закреплены общие положения (как, например, в Швеции). Российский законопроект близок ко второму варианту, однако, на наш взгляд, то, что касается Уполномоченного органа по защите прав субъектов персональных данных (далее будем называть его просто "Уполномоченный орган"), написано слишком кратко и расплывчато даже для этого варианта. Между тем, в финансово-экономическом обосновании к законопроекту сказано, что штат Уполномоченного органа составит 50 человек, и дана оценка бюджетным расходам на его функционирование. Отсюда видно намерение создать Уполномоченный орган непосредственно после принятия закона о персональных данных. Однако главное – статус, структура и компетенция Уполномоченного органа – почти не описаны. Было бы логично и последовательно конкретизировать их в законодательстве (как, например, в случае Уполномоченного по правам человека в Российской Федерации). Это сделает более реальными и прозрачными контрольно-надзорные, просветительские и иные функции Уполномоченного органа. Как следствие, это позволит ему завоевать доверие у людей и сделать возможным эффективное использование закона гражданами для защиты своих прав. Ведь не секрет, что российские граждане в целом критически относятся к государственным органам . Отсутствие в законодательстве целого ряда важных моментов, непосредственно касающихся Уполномоченного органа, мягко говоря, не прибавляют ему авторитет.

Статус, структура и компетенция Уполномоченного органа могут быть определены как в настоящем законе (предпочтительный вариант), так и в подзаконных актах, которые необходимо принять незамедлительно после вступления настоящего закона в силу.

Базовым свойством, определяющим статус Уполномоченного органа, является его независимость. Это свойство вытекает из самого смысла деятельности Уполномоченного органа, призванного способствовать устранению и предупреждению нарушений законодательства о частной жизни, допускаемых, в том числе, и государственными структурами. Есть естественные и понятные различия в подходах к защите прав человека органа, созданного и функционирующего в рамках исполнительной власти, и независимой структуры, например, такой как Уполномоченный по правам человека. Опираясь и в том и в другом случае на закон, правительственный орган не может избежать влияния "своего" министерства и других органов власти, в то время как независимый уполномоченный орган исходит, прежде всего, из неотъемлемых прав человека. Поскольку основной функцией Уполномоченного органа является защита прав субъектов данных (то есть, работа с обращениями и жалобами конкретных лиц), а одним из нарушителей прав граждан и норм закона неизбежно будут государственные структуры, Уполномоченный орган должен быть независимой структурой. В противном случае, он не сможет выполнять свою миссию. Заметим, что и Уполномоченный по правам человека в Российской Федерации "при осуществлении своих полномочий независим и неподотчетен каким-либо государственным органам и должностным лицам".



Независимый статус уполномоченных по защите персональных данных закреплен в соответствующих законах разных стран мира. Уполномоченный орган может быть назначаем парламентом страны, правительством или президентом, однако практически всегда закон придает ему независимый статус. Уполномоченный орган обязан ежегодно публиковать отчеты о своей работе, но должен руководствоваться законом о защите данных, а не инструкциями и пожеланиями исполнительной власти. Решения Уполномоченного органа обычно не могут быть обжалованы в каких-либо государственных структурах, кроме суда. Финансирование Уполномоченного органа идет отдельной строкой в бюджете.



Требования Европейского Союза относительно соблюдения персональных данных в странах-членах ЕС включают создание надзорных органов по соблюдению законодательства о защите частной жизни. Особо подчеркивается независимый статус создаваемых органов .

Таким образом, механизмы отработаны годами. И раз уж новый закон "О персональных данных" перенимает лучшие международные принципы защиты персональных данных, законодателям нужно быть последовательными и принять основной принцип всех европейских законов о защите персональных данных: наделить надзорный орган независимым статусом.

В законопроекте это сделано лишь отчасти, косвенно: в п.5 ст.21 речь идет о возможности обжалования решений Уполномоченного органа в суде.

В российском законодательстве независимый статус Уполномоченного органа может быть изложен подобным образом:

При осуществлении своих функций Уполномоченный орган по защите прав субъектов персональных данных действует независимо. Его решения в соответствии с настоящим законом не могут быть обжалованы в порядке подчиненности.

Какие требования следует предъявить к человеку, который возглавит Уполномоченный орган? От этого, в значительной степени зависит доверие людей к структуре, призванной, согласно законодательству, на защиту их прав. Глава Уполномоченного органа должен, как минимум:

а) быть гражданином Российской Федерации, постоянно проживать на ее территории,

б) иметь высшее образование и значительный (допустим, не менее пяти лет) профессиональный опыт работы в области юриспруденции и/или информационных прав,

в) иметь познания в области защиты права на неприкосновенность частной жизни и персональных данных;

г) не иметь судимостей.

Авторитетный и высокопрофессиональный глава Уполномоченного органа с безупречной репутацией формирует лицо всей команды сотрудников Уполномоченного органа. В стране, где традиционно большое значение придается личности-лидеру, это особенно важно.

Вполне логично выглядело бы в этом свете и требование к главе Уполномоченного органа не состоять ни в каких партиях, не совмещать работу в Уполномоченном органе с работой на иных должностях и с коммерческой деятельностью. (Исключение может быть сделано для преподавательской и научной работы). Аналогичные требования (см. также предыдущие два абзаца) могут распространяться (помимо главы) на тех сотрудников Уполномоченного органа, которые занимают в нем ключевые позиции.

О том, как должен формироваться состав Уполномоченного органа, в законопроекте ничего не сказано. Фактически, сформулировать этот порядок поручено Правительству РФ. В законопроекте не зафиксированы, в частности, правило сменяемости главы Уполномоченного органа и максимальный срок его пребывания в этой должности. Неясно, кто вообще имеет право выдвигать кандидатуры сотрудников Уполномоченного органа. Таким образом, не исключена ситуация, когда Уполномоченный орган будут составлять не избираемые и сменяемые люди, соответствующие опубликованным открыто критериям профессиональности и личных качеств, а назначаемые на неопределенный срок сотрудники министерства.

Не обойтись и без описания структуры Уполномоченного органа. Так, например, вполне очевидна разница между работой по консультированию граждан (по вопросам защиты их прав), юридическим анализом законопроектов (которые затрагивают персональные данные) и просветительской деятельностью (например, подготовкой изданий и веб-сайтов, рассказывающих гражданам об их праве на неприкосновенность частной жизни). Очевидно, заниматься этим будут разные люди в рамках Уполномоченного органа. Но структура Уполномоченного органа может быть определена и в подзаконном акте, в то время как основные принципы, гарантирующие независимость и обеспечивающие авторитет Уполномоченного органа – см. выше – следует закрепить в федеральном законе.

Теперь посмотрим, что сказано в законопроекте о компетенции Уполномоченного органа (ст. 21 законопроекта).

В п.2 этой статьи говорится: "Уполномоченный орган по защите прав субъектов персональных данных рассматривает обращения субъекта персональных данных о соответствии содержания и способов обработки персональных данных цели их обработки и принимает соответствующее решение". Данное положение ограничивает возможности субъектов персональных данных. Ведь речь может идти не только о соответствии содержания и способов обработки персональным данным целям их обработки, но и о других нарушениях. Примером может служить отказ оператора в предоставлении субъекту данных доступа к своим персональным данным. Следует закрепить в законопроекте право субъекта данных на обращение к Уполномоченному органу во всех случаях, когда, по мнению субъекта данных, в его отношении имеет место нарушение настоящего закона.

Соответственно, изменения следует внести и в п. 3.2 ст. 21: к компетенции Уполномоченного органа следует отнести не только проверку сведений, предоставляемых оператором, но и в целом проверку соблюдения положений федерального закона "О персональных данных".

В законопроекте следует предусмотреть право законных представителей Уполномоченного на беспрепятственный доступ к информационным системам операторов и в помещения, где производится обработка персональных данных, а также на проверку любых устройств, носителей данных и компьютерных систем, используемых для обработки данных. В противном случае становится невозможным эффективное реагирование на жалобы граждан на нарушения закона "О персональных данных" (например, если жалоба касается хранения данных сверх необходимого срока или отсутствия надлежащей защиты данных). Уполномоченный орган должен иметь возможность не только запросить информацию у оператора (за несколько дней, отводимых законом оператору на составление ответа, тот имеет возможность изменить информационную систему и/или персональные данные таким образом, что всякая жалоба потеряет смысл, либо просто дать неполный ответ или иным способом тянуть время), но и осуществлять самостоятельную проверку соблюдения положений закона "О персональных данных" без предварительного уведомления оператора . Соответственно, оператор данных обязан не препятствовать Уполномоченному органу в осуществлении его законной деятельности и предоставлять ему все возможности для проверки.

Одновременно с этим в целях большей прозрачности деятельности Уполномоченного органа в законопроект следует ввести обязанность Уполномоченного органа соблюдать определенную процедуру при проведении проверки, в частности, знакомить и субъекта персональных данных, и оператора данных с результатами проверки .

В статье 21 упоминается право Уполномоченного органа требовать "уточнения (исправления), блокирования или уничтожения недостоверных или полученных незаконным путем персональных данных". Однако, недостоверные и полученные незаконным путем – не исчерпывающе определение. Например, нарушением является ситуация, когда персональные данные (достоверные и полученные законным путем) не уничтожаются, несмотря на законный протест субъекта данных, или передаются третьему лицу, несмотря на отсутствие согласия субъекта данных. Другим примером является передача данных: может ли Уполномоченный орган запретить передачу данных, если это нарушает требования закона, не прибегая при этом к административному наказанию? Очевидно, Уполномоченный орган должен иметь такую возможность. Третий пример: может ли Уполномоченный требовать от оператора данных обеспечить адекватный уровень защиты персональных данных (не блокировать, исправлять или уничтожать), если таковая необходимость существует? Полагаем, что Уполномоченный должен иметь на это право. Таким образом, следует распространить право Уполномоченного органа требовать от оператора скорейшего выполнения требований настоящего закона во всех случаях, когда Уполномоченным органом выявлены нарушения. Можно составить список допустимых решений, принимаемых Уполномоченным органом, однако этот список вряд ли стоит делать закрытым, чтобы не создавать искусственных ограничений для Уполномоченного органа и не лишать его возможности законными способами решать возникающие конфликты.

Соответственно, в главу 4 следует внести обязанность оператора реагировать на решения Уполномоченного (сейчас в ст.19 закреплена обязанность оператора принимать меры только по обращению субъекта персональных данных).

В законопроекте не упомянута крайне важная экспертная функция Уполномоченного органа. Она входит в компетенцию почти всех аналогичных структур (в тех странах, где они есть) и позволяет специалистам в области защиты права на неприкосновенность частной жизни быть вовлеченными в процесс принятия решений и предотвращать ситуации, когда по недосмотру или в результате некомпетентности это право может оказаться под угрозой. В статью 21 следует добавить пункт:

Уполномоченный орган по защите прав субъектов персональных данных анализирует законы и нормативные правовые акты, а также их проекты, которые затрагивают права субъектов персональных данных, и дает свои рекомендации.

Формулировка этого пункта должна предусматривать, что никакой закон, непосредственно связанный с вторжением в частную жизнь граждан или со сбором, обработкой и передачей персональных данных, не должен и не может быть принят "в обход" Уполномоченного органа. Не менее важным правом Уполномоченного органа является право предлагать законопроекты и поправки к законам, касающиеся защиты прав субъектов персональных данных.

Уполномоченный орган осуществляет экспертную функцию не только в отношении законопроектов, но и в том, что касается взаимоотношений между субъектами данных и операторами. В настоящем законопроекте это закреплено в п.2 ст. 17:

"...Уполномоченный орган по защите прав субъектов персональных данных разрабатывает и утверждает требования к процедурам хранения, обмена и защиты персональных данных и иные условия, которым должны отвечать информационные системы персональных данных".

Это весьма разумное положение. Уполномоченный орган (как это делается в некоторых странах) может разрабатывать модельные “Кодексы приватности” – сборники руководящих принципов по соблюдению положений Закона “О персональных данных” в разных сферах общественной жизни . Эти рекомендации помогают сторонам выстраивать свои взаимоотношения в соответствии с духом и буквой закона и не создавать почву для претензий и конфликтов. Уполномоченный орган также может анализировать уже подготовленные оператором или профессиональным сообществом операторов “Кодексы приватности” и давать свои рекомендации .

Возможно, следует расширить компетенцию Уполномоченного, вывести его действия за рамки составления требований ("Кодексов приватности"). Сформулировать это можно следующим образом:

Уполномоченный орган по защите прав субъектов персональных данных анализирует материалы и публикации относительно защиты лиц при сборе, обработке и передаче персональных данных; по просьбе любого лица, организации или государственного органа дает рекомендации по вопросам, связанным с защитой основных прав и свобод при сборе, обработке и передаче персональных данных .

В числе функций Уполномоченного органа по защите прав субъектов персональных данных следует упомянуть и международное сотрудничество. Это поможет сразу ввести российских представителей в “международный клуб” уполномоченных по защите персональных данных и частной жизни, который проводит ежегодные встречи , обменивается опытом и т.д. Участие российского Уполномоченного органа было бы интересно и полезно как для России, так и для аналогичных структур в других странах.

Уполномоченный орган по защите прав субъектов персональных данных сотрудничает с аналогичными структурами разных стран и международными организациями в сфере защиты персональных данных .

Трансграничная передача персональных данных

Глава 2 Принцип и ограничения обработки перс данных

Статья 5. Принципы обработки персональных данных

1. Обработка персональных данных должна осуществляться на основе принципов:

1) законности целей и способов обработки персональных данных и добросовестности;

2) соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных, а также полномочиям оператора;

3) соответствия объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных;

4) достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;

5) недопустимости объединения созданных для несовместимых между собой целей баз данных информационных систем персональных данных.

2. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.

Статья 6. Условия обработки персональных данных

1. Обработка персональных данных может осуществляться оператором с согласия субъектов персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.

2. Согласия субъекта персональных данных, предусмотренного частью 1 настоящей статьи, не требуется в следующих случаях:

1) обработка персональных данных осуществляется на основании федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора;

1.1) обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;

(в ред. Федерального закона от 25.11.2009 N 266-ФЗ)

2) обработка персональных данных осуществляется в целях исполнения договора, одной из сторон которого является субъект персональных данных;

3) обработка персональных данных осуществляется для статистических или иных научных целей при условии обязательного обезличивания персональных данных;

4) обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;

5) обработка персональных данных необходима для доставки почтовых отправлений организациями почтовой связи, для осуществления операторами электросвязи расчетов с пользователями услуг связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услугами связи;

6) обработка персональных данных осуществляется в целях профессиональной деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и свободы субъекта персональных данных;

7) осуществляется обработка персональных данных, подлежащих опубликованию в соответствии с федеральными законами, в том числе персональных данных лиц, замещающих государственные должности, должности государственной гражданской службы, персональных данных кандидатов на выборные государственные или муниципальные должности.

3. Особенности обработки специальных категорий персональных данных, а также биометрических персональных данных устанавливаются соответственно статьями 10 и 11 настоящего Федерального закона.

4. В случае если оператор на основании договора поручает обработку персональных данных другому лицу, существенным условием договора является обязанность обеспечения указанным лицом конфиденциальности персональных данных и безопасности персональных данных при их обработке.

Статья 7. Конфиденциальность персональных данных

1. Операторами и третьими лицами, получающими доступ к персональным данным, должна обеспечиваться конфиденциальность таких данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.

2. Обеспечения конфиденциальности персональных данных не требуется:

1) в случае обезличивания персональных данных;

2) в отношении общедоступных персональных данных.

Статья 8. Общедоступные источники персональных данных

1. В целях информационного обеспечения могут создаваться общедоступные источники персональных данных (в том числе справочники, адресные книги). В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, предоставленные субъектом персональных данных.

2. Сведения о субъекте персональных данных могут быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов.

Статья 9. Согласие субъекта персональных данных на обработку своих персональных данных

1. Субъект персональных данных принимает решение о предоставлении своих персональных данных и дает согласие на их обработку своей волей и в своем интересе, за исключением случаев, предусмотренных частью 2 настоящей статьи. Согласие на обработку персональных данных может быть отозвано субъектом персональных данных.

2. Настоящим Федеральным законом и другими федеральными законами предусматриваются случаи обязательного предоставления субъектом персональных данных своих персональных данных в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства.

3. Обязанность предоставить доказательство получения согласия субъекта персональных данных на обработку его персональных данных, а в случае обработки общедоступных персональных данных обязанность доказывания того, что обрабатываемые персональные данные являются общедоступными, возлагается на оператора.

4. В случаях, предусмотренных настоящим Федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. Равнозначным содержащему собственноручную подпись письменному согласию субъекта персональных данных на бумажном носителе признается согласие в форме электронного документа, подписанного электронной цифровой подписью или в случаях, предусмотренных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами, иным аналогом собственноручной подписи. Письменное согласие субъекта персональных данных на обработку своих персональных данных должно включать в себя:

1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;

2) наименование (фамилию, имя, отчество) и адрес оператора, получающего согласие субъекта персональных данных;

3) цель обработки персональных данных;

4) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;

5) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;

6) срок, в течение которого действует согласие, а также порядок его отзыва;

7) собственноручную подпись субъекта персональных данных.

(в ред. Федерального закона от 27.07.2010 N 227-ФЗ)

4.1. Порядок получения согласия субъекта персональных данных в форме электронного документа на обработку его персональных данных в целях предоставления государственных и муниципальных услуг, а также услуг, которые являются необходимыми и обязательными для предоставления государственных и муниципальных услуг, определяется Правительством Российской Федерации.

(в ред. Федерального закона от 27.07.2010 N 227-ФЗ)

5. Для обработки персональных данных, содержащихся в согласии в письменной форме субъекта на обработку его персональных данных, дополнительного согласия не требуется.

6. В случае недееспособности субъекта персональных данных согласие на обработку его персональных данных дает в письменной форме законный представитель субъекта персональных данных.

7. В случае смерти субъекта персональных данных согласие на обработку его персональных данных дают в письменной форме наследники субъекта персональных данных, если такое согласие не было дано субъектом персональных данных при его жизни.

Статья 10. Специальные категории персональных данных

1. Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, не допускается, за исключением случаев, предусмотренных частью 2 настоящей статьи.

2. Обработка указанных в части 1 настоящей статьи специальных категорий персональных данных допускается в случаях, если:

1) субъект персональных данных дал согласие в письменной форме на обработку своих персональных данных;

2) персональные данные являются общедоступными;

2.1) обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;

(в ред. Федерального закона от 25.11.2009 N 266-ФЗ)

2.2) обработка персональных данных осуществляется в соответствии с Федеральным законом от 25 января 2002 года N 8-ФЗ "О Всероссийской переписи населения";

(в ред. Федерального закона от 27.07.2010 N 204-ФЗ)

3) персональные данные относятся к состоянию здоровья субъекта персональных данных и их обработка необходима для защиты его жизни, здоровья или иных жизненно важных интересов либо жизни, здоровья или иных жизненно важных интересов других лиц и получение согласия субъекта персональных данных невозможно;

4) обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну;

5) обработка персональных данных членов (участников) общественного объединения или религиозной организации осуществляется соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов персональных данных;

6) обработка персональных данных необходима в связи с осуществлением правосудия;

7) обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации о безопасности, об оперативно-розыскной деятельности, а также в соответствии с уголовно-исполнительным законодательством Российской Федерации;

8) обработка персональных данных осуществляется в целях обязательного социального страхования в соответствии с федеральными законами о конкретных видах обязательного социального страхования.

(в ред. Федерального закона от 29.11.2010 N 313-ФЗ)

3. Обработка персональных данных о судимости может осуществляться государственными органами или муниципальными органами в пределах полномочий, предоставленных им в соответствии с законодательством Российской Федерации, а также иными лицами в случаях и в порядке, которые определяются в соответствии с федеральными законами.

4. Обработка специальных категорий персональных данных, осуществлявшаяся в случаях, предусмотренных частями 2 и 3 настоящей статьи, должна быть незамедлительно прекращена, если устранены причины, вследствие которых осуществлялась обработка.

Статья 11. Биометрические персональные данные

1. Сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность (биометрические персональные данные), могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.

2. Обработка биометрических персональных данных может осуществляться без согласия субъекта персональных данных в связи с реализацией международных договоров Российской Федерации о реадмиссии, в связи с осуществлением правосудия, а также в случаях, предусмотренных законодательством Российской Федерации о безопасности, законодательством Российской Федерации об оперативно-розыскной деятельности, законодательством Российской Федерации о государственной службе, уголовно-исполнительным законодательством Российской Федерации, законодательством Российской Федерации о порядке выезда из Российской Федерации и въезда в Российскую Федерацию.

(в ред. Федерального закона от 25.11.2009 N 266-ФЗ)

Статья 12. Трансграничная передача персональных данных

1. До начала осуществления трансграничной передачи персональных данных оператор обязан убедиться в том, что иностранным государством, на территорию которого осуществляется передача персональных данных, обеспечивается адекватная защита прав субъектов персональных данных.

2. Трансграничная передача персональных данных на территории иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, осуществляется в соответствии с настоящим Федеральным законом и может быть запрещена или ограничена в целях защиты основ конституционного строя Российской Федерации, нравственности, здоровья, прав и законных интересов граждан, обеспечения обороны страны и безопасности государства.

3. Трансграничная передача персональных данных на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов персональных данных, может осуществляться в случаях:

1) наличия согласия в письменной форме субъекта персональных данных;

2) предусмотренных международными договорами Российской Федерации по вопросам выдачи виз, международными договорами Российской Федерации об оказании правовой помощи по гражданским, семейным и уголовным делам, а также международными договорами Российской Федерации о реадмиссии;

(в ред. Федерального закона от 25.11.2009 N 266-ФЗ)

3) предусмотренных федеральными законами, если это необходимо в целях защиты основ конституционного строя Российской Федерации, обеспечения обороны страны и безопасности государства;

4) исполнения договора, стороной которого является субъект персональных данных;

5) защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц при невозможности получения согласия в письменной форме субъекта персональных данных.

Статья 13. Особенности обработки персональных данных в государственных или муниципальных информационных системах персональных данных

1. Государственные органы, муниципальные органы создают в пределах своих полномочий, установленных в соответствии с федеральными законами, государственные или муниципальные информационные системы персональных данных.

2. Федеральными законами могут быть установлены особенности учета персональных данных в государственных и муниципальных информационных системах персональных данных, в том числе использование различных способов обозначения принадлежности персональных данных, содержащихся в соответствующей государственной или муниципальной информационной системе персональных данных, конкретному субъекту персональных данных.

3. Права и свободы человека и гражданина не могут быть ограничены по мотивам, связанным с использованием различных способов обработки персональных данных или обозначения принадлежности персональных данных, содержащихся в государственных или муниципальных информационных системах персональных данных, конкретному субъекту персональных данных. Не допускается использование оскорбляющих чувства граждан или унижающих человеческое достоинство способов обозначения принадлежности персональных данных, содержащихся в государственных или муниципальных информационных системах персональных данных, конкретному субъекту персональных данных.

4. В целях обеспечения реализации прав субъектов персональных данных в связи с обработкой их персональных данных в государственных или муниципальных информационных системах персональных данных может быть создан государственный регистр населения, правовой статус которого и порядок работы с которым устанавливаются федеральным законом.

Глава 3 Права и обязанности субъекта перс данных

Статья 14. Право субъекта персональных данных на доступ к своим персональным данным

1. Субъект персональных данных имеет право на получение сведений об операторе, о месте его нахождения, о наличии у оператора персональных данных, относящихся к соответствующему субъекту персональных данных, а также на ознакомление с такими персональными данными, за исключением случаев, предусмотренных частью 5 настоящей статьи. Субъект персональных данных вправе требовать от оператора уточнения своих персональных данных, их блокирования или уничтожения, в случае если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

2. Сведения о наличии персональных данных должны быть предоставлены субъекту персональных данных оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных.

3. Доступ к своим персональным данным предоставляется субъекту персональных данных или его законному представителю оператором при обращении либо при получении запроса субъекта персональных данных или его законного представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его законного представителя, сведения о дате выдачи указанного документа и выдавшем его органе и собственноручную подпись субъекта персональных данных или его законного представителя. Запрос может быть направлен в электронной форме и подписан электронной цифровой подписью в соответствии с законодательством Российской Федерации.

4. Субъект персональных данных имеет право на получение при обращении или при получении запроса информации, касающейся обработки его персональных данных, в том числе содержащей:

1) подтверждение факта обработки персональных данных оператором, а также цель такой обработки;

2) способы обработки персональных данных, применяемые оператором;

3) сведения о лицах, которые имеют доступ к персональным данным или которым может быть предоставлен такой доступ;

4) перечень обрабатываемых персональных данных и источник их получения;

5) сроки обработки персональных данных, в том числе сроки их хранения;

6) сведения о том, какие юридические последствия для субъекта персональных данных может повлечь за собой обработка его персональных данных.

5. Право субъекта персональных данных на доступ к своим персональным данным ограничивается в случае, если:

1) обработка персональных данных, в том числе персональных данных, полученных в результате оперативно-розыскной, контрразведывательной и разведывательной деятельности, осуществляется в целях обороны страны, безопасности государства и охраны правопорядка;

2) обработка персональных данных осуществляется органами, осуществившими задержание субъекта персональных данных по подозрению в совершении преступления, либо предъявившими субъекту персональных данных обвинение по уголовному делу, либо применившими к субъекту персональных данных меру пресечения до предъявления обвинения, за исключением предусмотренных уголовно-процессуальным законодательством Российской Федерации случаев, если допускается ознакомление подозреваемого или обвиняемого с такими персональными данными;

3) предоставление персональных данных нарушает конституционные права и свободы других лиц.

Статья 15. Права субъектов персональных данных при обработке их персональных данных в целях продвижения товаров, работ, услуг на рынке, а также в целях политической агитации

1. Обработка персональных данных в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи, а также в целях политической агитации допускается только при условии предварительного согласия субъекта персональных данных. Указанная обработка персональных данных признается осуществляемой без предварительного согласия субъекта персональных данных, если оператор не докажет, что такое согласие было получено.

2. Оператор обязан немедленно прекратить по требованию субъекта персональных данных обработку его персональных данных, указанную в части 1 настоящей статьи.

Статья 16. Права субъектов персональных данных при принятии решений на основании исключительно автоматизированной обработки их персональных данных

1. Запрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы, за исключением случаев, предусмотренных частью 2 настоящей статьи.

2. Решение, порождающее юридические последствия в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.

3. Оператор обязан разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектом персональных данных своих прав и законных интересов.

4. Оператор обязан рассмотреть возражение, указанное в части 3 настоящей статьи, в течение семи рабочих дней со дня его получения и уведомить субъекта персональных данных о результатах рассмотрения такого возражения.

Статья 17. Право на обжалование действий или бездействия оператора

1. Если субъект персональных данных считает, что оператор осуществляет обработку его персональных данных с нарушением требований настоящего Федерального закона или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.

2. Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

Глава 4 Обязанности оператора

Статья 18. Обязанности оператора при сборе персональных данных

1. При сборе персональных данных оператор обязан предоставить субъекту персональных данных по его просьбе информацию, предусмотренную частью 4 статьи 14 настоящего Федерального закона.

2. Если обязанность предоставления персональных данных установлена федеральным законом, оператор обязан разъяснить субъекту персональных данных юридические последствия отказа предоставить свои персональные данные.

3. Если персональные данные были получены не от субъекта персональных данных, за исключением случаев, если персональные данные были предоставлены оператору на основании федерального закона или если персональные данные являются общедоступными, оператор до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:

1) наименование (фамилия, имя, отчество) и адрес оператора или его представителя;

2) цель обработки персональных данных и ее правовое основание;

3) предполагаемые пользователи персональных данных;

4) установленные настоящим Федеральным законом права субъекта персональных данных.

Статья 19. Меры по обеспечению безопасности персональных данных при их обработке

1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.

(в ред. Федерального закона от 27.12.2009 N 363-ФЗ)

2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.

3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.

4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.

Статья 20. Обязанности оператора при обращении либо при получении запроса субъекта персональных данных или его законного представителя, а также уполномоченного органа по защите прав субъектов персональных данных

1. Оператор обязан в порядке, предусмотренном статьей 14 настоящего Федерального закона, сообщить субъекту персональных данных или его законному представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с ними при обращении субъекта персональных данных или его законного представителя либо в течение десяти рабочих дней с даты получения запроса субъекта персональных данных или его законного представителя.

2. В случае отказа в предоставлении субъекту персональных данных или его законному представителю при обращении либо при получении запроса субъекта персональных данных или его законного представителя информации о наличии персональных данных о соответствующем субъекте персональных данных, а также таких персональных данных оператор обязан дать в письменной форме мотивированный ответ, содержащий ссылку на положение части 5 статьи 14 настоящего Федерального закона или иного федерального закона, являющееся основанием для такого отказа, в срок, не превышающий семи рабочих дней со дня обращения субъекта персональных данных или его законного представителя либо с даты получения запроса субъекта персональных данных или его законного представителя.

3. Оператор обязан безвозмездно предоставить субъекту персональных данных или его законному представителю возможность ознакомления с персональными данными, относящимися к соответствующему субъекту персональных данных, а также внести в них необходимые изменения, уничтожить или блокировать соответствующие персональные данные по предоставлении субъектом персональных данных или его законным представителем сведений, подтверждающих, что персональные данные, которые относятся к соответствующему субъекту и обработку которых осуществляет оператор, являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки. О внесенных изменениях и предпринятых мерах оператор обязан уведомить субъекта персональных данных или его законного представителя и третьих лиц, которым персональные данные этого субъекта были переданы.

4. Оператор обязан сообщить в уполномоченный орган по защите прав субъектов персональных данных по его запросу информацию, необходимую для осуществления деятельности указанного органа, в течение семи рабочих дней с даты получения такого запроса.

Статья 21. Обязанности оператора по устранению нарушений законодательства, допущенных при обработке персональных данных, а также по уточнению, блокированию и уничтожению персональных данных

1. В случае выявления недостоверных персональных данных или неправомерных действий с ними оператора при обращении или по запросу субъекта персональных данных или его законного представителя либо уполномоченного органа по защите прав субъектов персональных данных оператор обязан осуществить блокирование персональных данных, относящихся к соответствующему субъекту персональных данных, с момента такого обращения или получения такого запроса на период проверки.

2. В случае подтверждения факта недостоверности персональных данных оператор на основании документов, представленных субъектом персональных данных или его законным представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов обязан уточнить персональные данные и снять их блокирование.

3. В случае выявления неправомерных действий с персональными данными оператор в срок, не превышающий трех рабочих дней с даты такого выявления, обязан устранить допущенные нарушения. В случае невозможности устранения допущенных нарушений оператор в срок, не превышающий трех рабочих дней с даты выявления неправомерности действий с персональными данными, обязан уничтожить персональные данные. Об устранении допущенных нарушений или об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных или его законного представителя, а в случае, если обращение или запрос были направлены уполномоченным органом по защите прав субъектов персональных данных, - также указанный орган.

4. В случае достижения цели обработки персональных данных оператор обязан незамедлительно прекратить обработку персональных данных и уничтожить соответствующие персональные данные в срок, не превышающий трех рабочих дней с даты достижения цели обработки персональных данных, если иное не предусмотрено федеральными законами, и уведомить об этом субъекта персональных данных или его законного представителя, а в случае, если обращение или запрос были направлены уполномоченным органом по защите прав субъектов персональных данных, - также указанный орган.

5. В случае отзыва субъектом персональных данных согласия на обработку своих персональных данных оператор обязан прекратить обработку персональных данных и уничтожить персональные данные в срок, не превышающий трех рабочих дней с даты поступления указанного отзыва, если иное не предусмотрено соглашением между оператором и субъектом персональных данных. Об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных.

Статья 22. Уведомление об обработке персональных данных

1. Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.

2. Оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных:

1) относящихся к субъектам персональных данных, которых связывают с оператором трудовые отношения;

2) полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;

3) относящихся к членам (участникам) общественного объединения или религиозной организации и обрабатываемых соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов персональных данных;

4) являющихся общедоступными персональными данными;

5) включающих в себя только фамилии, имена и отчества субъектов персональных данных;

6) необходимых в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях;

7) включенных в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус федеральных автоматизированных информационных систем, а также в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;

8) обрабатываемых без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных.

3. Уведомление, предусмотренное частью 1 настоящей статьи, должно быть направлено в письменной форме и подписано уполномоченным лицом или направлено в электронной форме и подписано электронной цифровой подписью в соответствии с законодательством Российской Федерации. Уведомление должно содержать следующие сведения:

1) наименование (фамилия, имя, отчество), адрес оператора;

2) цель обработки персональных данных;

5) правовое основание обработки персональных данных;

6) перечень действий с персональными данными, общее описание используемых оператором способов обработки персональных данных;

7) описание мер, которые оператор обязуется осуществлять при обработке персональных данных, по обеспечению безопасности персональных данных при их обработке;

8) дата начала обработки персональных данных;

9) срок или условие прекращения обработки персональных данных.

4. Уполномоченный орган по защите прав субъектов персональных данных в течение тридцати дней с даты поступления уведомления об обработке персональных данных вносит сведения, указанные в части 3 настоящей статьи, а также сведения о дате направления указанного уведомления в реестр операторов. Сведения, содержащиеся в реестре операторов, за исключением сведений о средствах обеспечения безопасности персональных данных при их обработке, являются общедоступными.

5. На оператора не могут возлагаться расходы в связи с рассмотрением уведомления об обработке персональных данных уполномоченным органом по защите прав субъектов персональных данных, а также в связи с внесением сведений в реестр операторов.

6. В случае предоставления неполных или недостоверных сведений, указанных в части 3 настоящей статьи, уполномоченный орган по защите прав субъектов персональных данных вправе требовать от оператора уточнения предоставленных сведений до их внесения в реестр операторов.

7. В случае изменения сведений, указанных в части 3 настоящей статьи, оператор обязан уведомить об изменениях уполномоченный орган по защите прав субъектов персональных данных в течение десяти рабочих дней с даты возникновения таких изменений.